Databehandleraftale for MultiBooking
Version 1.0 – september 2026
Denne databehandleraftale ("Aftalen") er en del af handelsbetingelserne for MultiBooking og tiltrædes automatisk, når der oprettes et sted i Tjenesten. Aftalen er udformet med udgangspunkt i Datatilsynets standardbestemmelser og opfylder kravene i databeskyttelsesforordningens (GDPR) artikel 28.
1. Parterne
Den dataansvarlige: Den forening, virksomhed eller institution, der har oprettet et sted i MultiBooking ("Kunden").
Databehandleren:
Vaskerum.dk (enkeltmandsvirksomhed)
CVR-nr. 35350330
Tornebakken 154, 8240 Risskov
E-mail: hej@multibooking.dk
("Leverandøren")
2. Baggrund og formål
2.1. Leverandøren stiller bookingsystemet MultiBooking ("Tjenesten") til rådighed for Kunden. Som led heri behandler Leverandøren personoplysninger om Kundens medlemmer og administratorer på Kundens vegne.
2.2. Kunden er dataansvarlig for disse oplysninger og indestår for at have et gyldigt behandlingsgrundlag for at registrere og behandle dem i Tjenesten.
2.3. Behandlingens genstand, karakter, formål og varighed samt kategorier af registrerede og oplysninger er beskrevet i Bilag 1.
3. Leverandørens forpligtelser
3.1. Instruks: Leverandøren behandler alene personoplysningerne efter dokumenteret instruks fra Kunden. Kundens instruks er, at oplysningerne må behandles i det omfang, det er nødvendigt for at levere Tjenesten som beskrevet i handelsbetingelserne (herunder drift af bookingkalender, medlemsadministration, udsendelse af e-mails og support). Kundens brug af Tjenestens indstillinger og funktioner udgør en del af instruksen.
3.2. Leverandøren underretter Kunden, hvis en instruks efter Leverandørens opfattelse strider mod GDPR eller anden databeskyttelseslovgivning.
3.3. Fortrolighed: Personer, der er autoriseret til at behandle oplysningerne, er underlagt fortrolighed.
3.4. Sikkerhed: Leverandøren gennemfører passende tekniske og organisatoriske foranstaltninger, jf. GDPR artikel 32, som beskrevet i Bilag 2.
3.5. Bistand: Leverandøren bistår – under hensyntagen til behandlingens karakter og de oplysninger, Leverandøren råder over – Kunden med at opfylde Kundens forpligtelser over for de registrerede (indsigt, berigtigelse, sletning m.v.) og Kundens forpligtelser efter GDPR artikel 32–36. Tjenestens selvbetjening (fx medlemslister, redigering og sletning af medlemmer) udgør den primære bistand.
3.6. Brud på persondatasikkerheden: Leverandøren underretter Kunden uden unødig forsinkelse efter at være blevet bekendt med et brud på persondatasikkerheden, der vedrører Kundens oplysninger, med de oplysninger der er nødvendige for Kundens eventuelle anmeldelse til Datatilsynet.
3.7. Leverandøren behandler ikke oplysningerne til egne formål. Leverandøren kan dog udarbejde anonymiseret og aggregeret statistik til drift og produktudvikling, som ikke kan henføres til enkeltpersoner.
4. Følsomme oplysninger
Tjenesten er ikke beregnet til følsomme personoplysninger (GDPR artikel 9) eller oplysninger om strafbare forhold. Kunden må ikke registrere sådanne oplysninger i Tjenesten – heller ikke i fritekstfelter.
5. Underdatabehandlere
5.1. Kunden giver hermed generel godkendelse til, at Leverandøren anvender underdatabehandlere. Ved Aftalens indgåelse anvendes:
- Google Cloud EMEA Ltd (Firebase) – hosting, database og login. Data opbevares som udgangspunkt i EU (region europe-west1).
- Simply.com A/S (Danmark) – udsendelse af e-mails.
- Stripe Payments Europe, Ltd. – behandling af betalinger (Stripe er selvstændigt dataansvarlig for selve betalingstransaktionen).
5.2. Leverandøren pålægger underdatabehandlere de samme databeskyttelsesforpligtelser som i denne Aftale.
5.3. Ved planlagt tilføjelse eller udskiftning af underdatabehandlere varsler Leverandøren Kunden mindst 30 dage forinden pr. e-mail eller i Tjenesten. Gør Kunden begrundet indsigelse, og kan parterne ikke finde en løsning, kan Kunden opsige abonnementet med virkning fra ændringens ikrafttræden.
6. Overførsel til tredjelande
Oplysningerne behandles som udgangspunkt i EU/EØS. I det omfang en underdatabehandler behandler oplysninger uden for EU/EØS (fx understøttende tjenester hos Google), sker det alene på et gyldigt overførselsgrundlag efter GDPR kapitel V, herunder EU-Kommissionens standardkontraktbestemmelser og/eller EU-U.S. Data Privacy Framework.
7. Dokumentation og tilsyn
7.1. Leverandøren stiller efter skriftlig anmodning – højst én gang årligt – de oplysninger til rådighed, der er nødvendige for at påvise overholdelse af denne Aftale.
7.2. Kunden kan for egen regning lade en uafhængig tredjepart føre tilsyn med Leverandørens overholdelse af Aftalen mod rimeligt varsel og under sædvanlig fortrolighed.
8. Varighed, ophør og sletning
8.1. Aftalen gælder, så længe Leverandøren behandler personoplysninger på Kundens vegne.
8.2. Ved sletning af et sted, ved kontosletning eller ved abonnementets ophør slettes de tilknyttede personoplysninger. Et slettet sted slettes endeligt 30 dage efter sletningen; i denne periode kan sletningen fortrydes ved henvendelse. Kunden opfordres til selv at udtrække relevante data inden ophør. Oplysninger, som Leverandøren er retligt forpligtet til at opbevare (fx bogføringsmateriale), slettes først, når forpligtelsen ophører.
9. Ansvar
Parternes ansvar efter denne Aftale er underlagt ansvarsreguleringen i handelsbetingelserne, i det omfang andet ikke følger af ufravigelig lovgivning.
10. Lovvalg og værneting
Aftalen er underlagt dansk ret med samme værneting som handelsbetingelserne (Retten i Aarhus).
Bilag 1 – Behandlingens omfang
Genstand: Drift af bookingsystem til fælles faciliteter.
Karakter og formål: Registrering og administration af medlemmer, gennemførelse af bookinger, udsendelse af e-mails (fx invitationer, bekræftelser, påmindelser og aflysninger) samt support.
Kategorier af registrerede: Kundens medlemmer og administratorer (fx beboere, klubmedlemmer, medarbejdere, elever).
Kategorier af personoplysninger (alene almindelige oplysninger): Navn, e-mailadresse, evt. telefonnummer, sprogvalg, rolle (administrator/medlem), medlemsstatus, bookinghistorik (tidspunkt og facilitet) samt tekniske logdata.
Varighed: Så længe Kunden har et sted i Tjenesten, jf. Aftalens pkt. 8.
Bilag 2 – Tekniske og organisatoriske sikkerhedsforanstaltninger
- Al trafik mellem brugere og Tjenesten krypteres (TLS/HTTPS).
- Login kræver individuel brugerkonto med adgangskode; adgang til data styres af rollebaserede adgangsregler håndhævet på serverniveau.
- Produktions- og testmiljøer er fuldstændigt adskilte (separate projekter og databaser).
- Adgang til produktionsdata er begrænset til Leverandøren og beskyttet af stærk autentifikation.
- Tjenesten hostes hos Google Cloud/Firebase i EU (europe-west1) med Googles fysiske og tekniske sikkerhed (ISO 27001-certificeret infrastruktur).
- Der føres logfiler over væsentlige hændelser til drifts- og sikkerhedsformål.
- Software og afhængigheder opdateres løbende, og sikkerhedsregler gennemgås ved ændringer.
- Betalingsoplysninger behandles udelukkende hos Stripe (PCI-DSS-certificeret) og opbevares ikke i Tjenesten.